miércoles, 15 julio 2026 · Sem. 29 DE · EN · FR · ES Oscuro
Guías

NIS2 y SaaS: la cadena de suministro, brecha de cumplimiento

La Ley de Transposición de NIS2 entró en vigor el 6 de diciembre de 2025. El plazo para registrarse ante la Oficina Federal de Seguridad Informática (BSI) finalizó el 6 de marzo …

Por Tobias Massow 22 marzo 2026 9 min de lectura
NIS2 y SaaS: la cadena de suministro, brecha de cumplimiento

El Real Decreto 53/2025, por el que se aplica la directiva NIS2, entró en vigor el 6 de diciembre de 2025. La plazo de registro con la ANSI llegó a su fin el 6 de marzo de 2026. Resultado: solo 11.500 de los 29.500 empresas obligadas se han registrado. Lo más preocupante es que la mayoría de los registrados lo hayan pasado por alto: sus proveedores de SaaS son parte de la cadena de suministro. Y esa responsabilidad recaerá en la dirección general.

Lo más importante en resumen

  • 📋 El Real Decreto 53/2025, por el que se aplica la directiva NIS2, entró en vigor el 6 de diciembre de 2025. La plazo de registro con la ANSI llegó a su fin el 6 de marzo de 2026 (ANSI).
  • 📊 Solo 11.500 de las 29.850 empresas obligadas se han registrado en tiempo. Cota de registro: el 38,5% (Security Insider).
  • ⚖️ Multas hasta 10 millones de euros o el 2% del volumen de negocio global para entidades especialmente importantes (artículo 65 BSIG).
  • 👤 Los ejecutivos se responsabilizan personalmente. El disfrute de responsabilidad está expresamente prohibido por la ley (artículo 38 BSIG).
  • 🔗 Los proveedores de SaaS que no cumplen con NIS2 son un riesgo de responsabilidad directa para sus clientes.

¿Qué NIS2 significa para las pilas en la nube?

NIS2 no solo afecta a los operadores clásicos de infraestructuras críticas (KRITIS). El nuevo estatuto regula a alrededor de 29.850 empresas en Alemania, lo que es seis veces más que bajo el antiguo código de seguridad informática. La línea de corte se establece en 50 trabajadores o un volumen de ventas anual de 10 millones de euros en uno de los 18 sectores regulados. Esto incluye a empresas de energía, de salud, de servicios financieros, así como a fabricantes de productos químicos, alimenticios y de servicios digitales.

El punto débil se encuentra en la cadena de suministro. Artículo 21 de la directiva NIS2 exige explícitamente la seguridad de toda la cadena de suministro, incluyendo aspectos relacionados con la seguridad en las relaciones entre las instituciones individuales y sus proveedores o servicios de suministro directos. En la práctica, esto significa que si una empresa utiliza herramientas SaaS como Salesforce, HubSpot, Slack u otras, debe poder probar que su proveedor ha implementado medidas de seguridad adecuadas.

Esto representa un cambio fundamental en la postura anterior. Anteriormente, era suficiente asegurar la propia infraestructura. Ahora, la dirección de TI debe documentar qué servicios SaaS están en uso, qué datos se procesan allí y si el proveedor cumple con los requisitos del código de implementación de NIS2.

29.850
empresas afectadas en Alemania
38,5 %
registradas en tiempo
10 Mio. €
multa máxima (especialmente importantes)
Fuente: BSI, Diciembre 2025; Security Insider, Marzo 2026; § 65 BSIG
INDICADOR
10 Millionen Euro
o 2% del volumen de ventas global para especialmente importantes
INDICADOR
10 Mio. €
multa máxima (especialmente importantes) Fuente: BSI, D
INDICADOR
7 Millionen Euro
o 1,4% del volumen de ventas anual. La responsabilidad personal.

¿Por qué la registración BSI es solo el comienzo?

El 6 de enero de 2026, la BSI abrió su portal de registración. Los empleados tuvieron tres meses para registrarse. Al final de la fecha límite el 6 de marzo de 2026, según Security Insider, solo 11.500 empresas se habían registrado. Dos semanas antes de la fecha límite, solo 4.856 empresas se habían registrado.

La cota baja del 38,5% tiene múltiples causas. Muchas empresas no están seguras de si se encuentran bajo la regulación. Los 18 sectores y los umbrales son complejos y la diferenciación entre instituciones importantes y especialmente importantes no es trivial. Otras empresas no han tenido la registración en su radar.

Pero la registración es solo el punto de partida formal. El verdadero problema comienza después: la implementación de las medidas técnicas y organizativas. Y aquí es donde NIS2 encuentra una realidad que supera a muchos departamentos de TI: su propio stack SaaS.

El problema de la cadena de suministro SaaS en detalle

Un gran empresa mediana utiliza, según el Índice de Gestión de SaaS de Zylo, entre 80 y 120 aplicaciones SaaS. Desde CRM hasta gestión de proyectos, hasta contabilidad, desde comunicación hasta RRHH. Cada una de estas aplicaciones procesa datos potencialmente sensibles. Y cada una es un componente de la cadena de suministro que NIS2 cubre.

La pregunta central es: ¿puede el proveedor de SaaS demostrar que ha implementado medidas de ciberseguridad adecuadas? En la práctica, este tipo de demostración falta en la mayoría de los casos. Muchos proveedores de SaaS, especialmente los pequeños y medianos en Europa y América, no tienen ISO 27001 ni SOC 2 Type II. Señalan a sus TOS y políticas de privacidad, pero esto no es suficiente para una documentación de cadena de suministro NIS2 conforme.

// Texto original

La seguridad de la cadena de suministro, incluyendo aspectos de seguridad relevantes de las relaciones entre las instituciones individuales y sus proveedores o prestadores de servicios inmediatos.

Artículo 21 · apartado 2, letra d, Directiva NIS2 (UE) 2022/2555

Especialmente delicado es el caso de los proveedores de SaaS con sede en los Estados Unidos. Aquí, las exigencias de NIS2 se ven en conflicto con el CLOUD Act de EE. UU.: las autoridades estadounidenses pueden obligar a las empresas estadounidenses a revelar datos, incluso si estos se encuentran en servidores europeos. Para empresas obligadas por NIS2 en industrias reguladas, esto representa un riesgo adicional de cumplimiento que debe ser documentado y evaluado.

Multas y responsabilidad personal: lo que está en juego

NIS2 diferencia entre dos categorías de instituciones y las multas se aplican de manera diferente. Las instituciones especialmente importantes (energía, transporte, salud, agua potable, infraestructura digital, espacio exterior, banca, infraestructuras de mercado financiero) pueden enfrentar multas de hasta 10 millones de euros o el 2% de su volumen de negocio global. Se aplica el mayor de los dos.

Las instituciones importantes (correos, residuos, química, alimentos, fabricantes, proveedores digitales, investigación) pueden enfrentar multas de hasta 7 millones de euros o el 1,4% de su volumen de negocio anual.

La responsabilidad personal de los ejecutivos está regulada en el artículo 38 de la BSIG. Los ejecutivos y los consejos de administración deben supervisar la implementación de las medidas de gestión de riesgos. Según ing-ism.de, un desistimiento de reclamaciones contra la dirección está legalmente prohibido. Esto significa: un CEO no puede evitar la responsabilidad mediante un acuerdo de accionistas.

Artículo 38 de la BSIG
Responsabilidad personal de los ejecutivos. Desistimiento legalmente prohibido.
Fuente: Ley de Implementación de NIS2, diciembre de 2025

Lista de control: Hacer que la cadena de suministro SaaS sea conforme con NIS2

Los líderes de TI que desean hacer que su stack SaaS sea conforme con NIS2 deberían seguir estos pasos sistemáticamente.

1. Crear un inventario de SaaS. Incluir todos los servicios SaaS activos, incluyendo la Shadow IT. Los servicios como Zylo, Productiv o evaluaciones manuales de los registros de SSO pueden ayudar. Es importante incluir servicios que hayan sido adquiridos por departamentos individuales.

2. Clasificación de datos por servicio. ¿Qué tipo de datos se procesan en cada herramienta SaaS? Datos personales, secretos comerciales, datos financieros? La gravedad de los datos determinará el esfuerzo de auditoría necesario.

3. Solicitar pruebas de seguridad. Certificaciones como ISO 27001, SOC 2 Type II, BSI C5 o equivalentes. Si no hay certificados, enviar cuestionarios de seguridad (por ejemplo, SIG Questionnaire, CAIQ de la Cloud Security Alliance) al proveedor.

4. Revisar y complementar cláusulas de contrato. Revisar las cláusulas de seguridad en los contratos existentes. NIS2 requiere reglas contractuales para la notificación de incidentes de seguridad, derechos de auditoría y estándares mínimos. Si el contrato actual no cubre esto, negociar una adición.

5. Definir la cadena de respuesta al incidente. ¿Cómo se informa a la empresa de un incidente de seguridad en el proveedor de SaaS? NIS2 requiere una notificación al BSI dentro de las 24 horas. Si el proveedor de SaaS no tiene una estructura de notificación propia, la empresa debe tener una garantía contractual sobre plazos de notificación.

6. Preparar documentación para auditorías. Colocar todos los certificados, cuestionarios completados, cláusulas de contrato y evaluaciones de riesgos en un lugar central. La DGSI ha anunciado que después del 6 de marzo de 2026 realizará auditorías activas. La documentación debe ser presentable en ese momento.

Qué categorías de SaaS son especialmente críticas

No todos los servicios SaaS tienen la misma relevancia. La priorización debe basarse en la gravedad de los datos y el nivel de acceso.

Prioridad máxima: Proveedores de identidad (Azure AD, Okta, Google Workspace), ya que controlan el acceso a todos los otros sistemas. Un incidente aquí afectará a toda la infraestructura de TI. También se incluyen servicios de correo electrónico (Microsoft 365, Google Workspace), que son los canales más comunes para phishing y ingeniería social.

Alta prioridad: Sistemas CRM (Salesforce, HubSpot), que contienen datos de clientes y secretos comerciales. Sistemas ERP (SAP, Oracle), que controlan datos financieros y procesos operativos. Y plataformas de recursos humanos (Personio, Workday), que manejan datos sensibles de empleados.

Prioridad media: Gestión de proyectos (Jira, Asana), comunicación (Slack, Teams) y gestión de documentos (Confluence, Notion). Estos servicios procesan datos comerciales, pero generalmente no contienen información personal o financiera de alta sensibilidad.

El error que muchos cometen: Solo examinan los proveedores grandes y olvidan las herramientas especializadas que funcionan en departamentos individuales. Un tool de marketing con acceso a la API del CRM es igualmente parte de la cadena de suministro como Salesforce en sí.

Qué pasa si las empresas no actúan

La DGSI ha anunciado que después de la fecha límite de registro del 6 de marzo de 2026, identificará a las empresas no registradas de manera activa. La autoridad puede pedir a las instituciones afectadas que se registren y, en caso de no cumplir, imponer multas.

Para instituciones especialmente importantes, hay un instrumento adicional: La DGSI puede realizar auditorías en sitio y verificar directamente la implementación de las medidas de seguridad. En casos graves de violación, la autoridad puede ordenar medidas hasta la suspensión de la actividad de los líderes.

Incluso sin auditorías de la DGSI, el presupuesto de acción se origina por la cadena de suministro en sí. Grandes empresas que tomen NIS2 en serio requerirán pruebas de seguridad de sus proveedores y servicios. Quienes no puedan proporcionarlas corren el riesgo de perder relaciones comerciales. El presupuesto de cumplimiento se propaga hacia abajo en la cadena de suministro.

Conclusiones

NIS2 no es un tigre de papel. El código legal es válido, las fechas se aceleran y la responsabilidad personal de los ejecutivos es real. La mayor brecha en la arquitectura de cumplimiento de muchas empresas no es su propia infraestructura, sino el stack SaaS. Decenas de proveedores, poco revisados, raramente protegidos legalmente y cada uno un potencial punto de entrada para los atacantes y un riesgo de responsabilidad para la dirección.

El enfoque práctico: crear un inventario de SaaS, priorizar por crítica de datos, exigir pruebas de seguridad, refinar contratos. Quien lo aborda sistemáticamente tendrá la demanda de cadena de suministro de NIS2 en tres a seis meses bajo control. Quien lo deje para después corre el riesgo de multas, pérdidas comerciales y responsabilidad personal.

Preguntas frecuentes

¿Debo revisar a cada proveedor de SaaS para NIS2?

No todos con igual intensidad. Prioriza por crítica de datos: primero proveedores de identidad y correo electrónico, luego CRM y ERP, y posteriormente herramientas secundarias. Un inventario completo de todos los servicios SaaS es una condición previa.

¿Es suficiente ISO 27001 de su proveedor de SaaS para NIS2?

ISO 27001 es un buen punto de partida, pero no suficiente por sí solo. NIS2 requiere además acuerdos legales para notificaciones obligatorias, derechos de auditoría y estándares mínimos. Verifica si el alcance de la certificación cubre el servicio que usas.

¿Cuánto tiempo tengo para notificar a BSI un incidente de seguridad?

Instituciones especialmente importantes deben notificar en 24 horas. En 72 horos sigue una evaluación, y en un mes se presenta un informe final. Esto se aplica incluso si el incidente ocurre en un proveedor de SaaS y afecta sus datos.

¿Mi empresa está responsable si un proveedor de SaaS es hackeado?

No automáticamente por el hackeo, pero por la falta de medidas de seguridad en la cadena de suministro. Si no puedes demostrar que revisaste al proveedor y contrataste cláusulas de seguridad, eso es una violación de las obligaciones de gestión de riesgos.

¿Cuál es la diferencia entre instituciones especialmente importantes y importantes?

Instituciones especialmente importantes incluyen sectores como energía, salud, banca y infraestructura digital, que se sujetan a una supervisión más estricta (inspecciones en el sitio) y multas más altas (hasta 10 millones de euros). Instituciones importantes abarca sectores como correos, química y alimentos con multas hasta 7 millones de euros.

Artículos complementarios

  • Sovereignty-Washing – ¿Por qué los centros de datos de la UE no significan realmente soberanía de datos (cloudmagazin)
  • TLS-Zertifikate 2026 – ¿Por qué 200 días de vigencia significa el fin del manejo manual (cloudmagazin)
  • Cloud-native Identity – OAuth 2.1, Passkeys y el futuro de la autenticación (cloudmagazin)

Más del MBF Media Network

Fuente de la imagen del título: Dan Nelson / Pexels

También disponible en

FrançaisEnglishDeutsch
MBF Media Newsletter

El briefing mensual para decisores

Una vez al mes, la newsletter de MBF Media reúne lo esencial de cloudmagazin, MyBusinessFuture, Digital Chiefs y SecurityToday, seleccionado por la redacción.

25 000 responsables de IT y negocio leen esta newsletter. Únase.

Suscríbase gratis
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Ein Magazin der Evernine Media GmbH